Integritetspolicy
Hur Swimloop AB behandlar personuppgifter.
Den här policyn beskriver hur Swimloop AB behandlar personuppgifter. Den gäller både vår webbplats och tjänsten Swimloop.
Två olika situationer, och skillnaden är avgörande:
| Var ligger era processkartor | Vår roll | |
|---|---|---|
| Swimloop hostad (självbetjäning, abonnemang) | Hos oss, i EU | Vi är personuppgiftsbiträde för innehållet, och personuppgiftsansvariga för kontouppgifterna |
| Swimloop Enterprise (er egen Microsoft 365 eller Google Workspace) | I er egen miljö — vi tar aldrig emot dem | Vi behandlar inte ert innehåll alls |
Kör ni Enterprise gäller avsnitten om kontouppgifter, men inte avsnitten om processkartor och dokument: de lämnar aldrig er tenant.
1. Personuppgiftsansvarig
Swimloop AB, org.nr 559589-5128, Stockholm, Sverige.
Frågor om personuppgifter: […@swimloop.tech]. Vi svarar inom en månad, som dataskyddsförordningen kräver.
Vi har ingen utsedd dataskyddsombud (DSO) — verksamheten når inte de trösklar i artikel 37 som kräver det.
2. Vilka uppgifter vi behandlar
2.1 När ni skapar ett konto
- E-postadress — er inloggning och vårt sätt att nå er.
- Namn, om ni anger det eller om det följer med från Google- eller Microsoft-inloggning.
- Roll och mål, om ni svarar på frågorna i introduktionen. De används för att anpassa den första processkartan och för inget annat.
- Språkinställning.
2.2 När ni använder tjänsten (endast hostat läge)
- Processkartor — namn, beskrivningar, steg, roller, kommentarer och versionshistorik. Kartor beskriver ofta arbetssätt snarare än personer, men ni bestämmer vad ni skriver i dem, och det som står där behandlar vi.
- Uppladdade dokument — rutiner och underlag ni läser in för att skapa en karta.
- Delningar — vem en arbetsyta delats med (e-postadress och roll), och hur många gånger en delningslänk öppnats. Vi loggar inte vem som öppnade den.
- AI-användning — vilken sorts AI-åtgärd som kördes, när, av vilken användare och vad den kostade i krediter. Vi sparar inte prompten eller svaret.
2.3 Teknisk information
Serverloggar hos vår driftleverantör innehåller IP-adress, tidpunkt och vilken begäran som gjordes. De används för drift och felsökning och gallras enligt avsnitt 6.
Vi använder inga analys- eller marknadsföringskakor. Tjänsten sätter bara det som krävs för att hålla er inloggade och komma ihåg era inställningar. Därför finns ingen kaksamtyckesruta — det finns inget att samtycka till.
En tredjepartsresurs laddas i redigeraren. Diagramredigeraren hämtas som en
inbäddad ram från embed.diagrams.net, vilket innebär att deras servrar ser
IP-adress och webbläsarinformation för den som redigerar. Själva processkartan
skickas inte dit — den utväxlas lokalt i webbläsaren. Den som bara öppnar en
delningslänk kontaktar aldrig diagrams.net: den kartan ritas av vår egen
renderare.
3. Varför vi behandlar dem, och med vilken rättslig grund
| Ändamål | Rättslig grund |
|---|---|
| Tillhandahålla tjänsten ni tecknat | Fullgörande av avtal (art. 6.1 b) |
| Fakturering och bokföring | Rättslig förpliktelse (art. 6.1 c) |
| Säkerhet, drift, missbruksskydd | Berättigat intresse (art. 6.1 f) |
| Svara på supportärenden | Fullgörande av avtal (art. 6.1 b) |
| Utskick om väsentliga ändringar i tjänsten | Berättigat intresse (art. 6.1 f) |
Vi säljer inte personuppgifter, och vi använder dem inte för profilering eller automatiserat beslutsfattande med rättsliga följder.
4. AI-generering
När ni ber Swimloop skapa eller analysera en processkarta skickas er text — och texten i ett dokument ni laddat upp för ändamålet — till vår AI-leverantör för att svaret ska kunna produceras.
- Texten skickas via vår egen server. AI-leverantören får inte er identitet: inga konto-id, inga e-postadresser, ingen kundkoppling följer med.
- Vi sparar inte prompten eller AI-svaret i våra egna loggar. Det som sparas är själva processkartan, i ert konto, för att ni ska kunna använda den.
- Leverantören anges i vår underbiträdesförteckning, med var behandlingen sker.
Enligt de villkor vi tecknat med AI-leverantören för betald API-användning ska innehåll som skickas via API:et inte användas för att träna leverantörens modeller. Detta ska verifieras mot leverantörens gällande villkor innan denna policy publiceras.
Vill ni inte att innehåll skickas till en AI-leverantör alls: använd inte AI-funktionerna. Resten av tjänsten fungerar utan dem. Enterprise-kunder kan dessutom peka tjänsten mot sin egen AI-leverantör, exempelvis Azure OpenAI inom den egna miljön.
5. Var uppgifterna finns
Inom EU/EES. Databas och filer ligger i Irland. Vår webbdriftleverantör kör tjänsten från europeiska regioner.
Ett undantag: AI-leverantören kan behandla texten utanför EU/EES. Överföringen sker med EU-kommissionens standardavtalsklausuler som grund. Se underbiträdesförteckningen för aktuella uppgifter.
6. Hur länge vi sparar dem
- Kontouppgifter och innehåll — så länge kontot finns. Raderar ni kontot raderas de inom 30 dagar, utom det som bokföringslagen kräver att vi behåller.
- Om abonnemanget upphör raderas ingenting automatiskt. Kontot faller till gratisnivåns begränsningar och innehållet finns kvar och går att läsa och exportera. Det är ett medvetet val: ni ska kunna komma tillbaka, och ni ska kunna få ut ert material.
- Fakturaunderlag — sju år (bokföringslagen).
- Serverloggar — som längst 30 dagar.
- Säkerhetskopior — högst 30 dagar, därefter överskrivna.
7. Vem mer som ser dem
Vi anlitar underleverantörer för drift, betalning och AI. De behandlar uppgifter bara på våra instruktioner och enligt personuppgiftsbiträdesavtal. Den aktuella förteckningen finns i underbitraden.md.
Vi lämnar inte ut uppgifter till någon annan, med två undantag: när lagen kräver det, och om verksamheten överlåts — då informerar vi er i förväg.
8. Era rättigheter
Ni har rätt att få veta vilka uppgifter vi har om er, få dem rättade, få dem raderade, få ut dem i maskinläsbart format, invända mot behandling som stöds på berättigat intresse, och begära att behandlingen begränsas.
Hör av er till […@swimloop.tech]. Vi svarar inom en månad och tar inte betalt.
Är ni missnöjda med hur vi hanterat saken kan ni klaga till Integritetsskyddsmyndigheten (IMY), imy.se.
Arbetar ni i ett företag som använder Swimloop? Då är det ofta er arbetsgivare, inte vi, som bestämmer över uppgifterna i processkartorna. Vänd er i första hand till dem — vi hjälper dem att svara.
9. Säkerhet
Trafik krypteras i transit och lagring krypteras i vila. Åtkomst till produktionsdata är begränsad till dem som behöver den för drift. Varje konto är avskilt från andra konton, och den kontrollen ligger i vårt API snarare än i klienten. Delningslänkar identifieras av en lång slumpmässig nyckel som vi aldrig lagrar i läsbar form — bara ett kryptografiskt fingeravtryck — och de kan återkallas när som helst.
Vid en personuppgiftsincident som sannolikt medför risk anmäler vi till IMY inom 72 timmar och informerar berörda kunder utan onödigt dröjsmål.
10. Ändringar
Vi daterar den här policyn. Väsentliga ändringar meddelas via e-post eller i tjänsten innan de börjar gälla.